A proteção contra varredura bloqueia automaticamente solicitações de acesso de endereços IP associados a ameaças automatizadas. Isso inclui atacantes web de alta frequência, fontes de path traversal, ferramentas de segurança comuns e IPs listados na biblioteca de IPs maliciosos da Alibaba Cloud.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma instância do WAF com a edição Pro ou superior
Um site já adicionado ao WAF. Para mais informações, consulte Tutorial
A edição Pro oferece suporte apenas às políticas padrão de proteção contra varredura. Para configurar regras personalizadas para Blocking IPs Initiating High-frequency Web Attacks ou Directory Traversal Prevention, faça upgrade para a edição Business ou superior.
Políticas de proteção contra varredura
A proteção contra varredura inclui quatro políticas. É possível ativar ou desativar cada uma independentemente.
|
Política |
O que bloqueia |
Personalizável |
Edição necessária |
|
Blocking IPs Initiating High-frequency Web Attacks |
IPs de clientes que iniciam múltiplos ataques web em uma janela de tempo configurável |
Sim |
Business ou superior |
|
Directory Traversal Prevention |
IPs de clientes que enviam alto volume de solicitações sondando vários diretórios, com alta taxa de resposta 404 |
Sim |
Business ou superior |
|
Scanning Tool Blocking |
Solicitações correspondentes a impressões digitais comportamentais de scanners comuns: sqlmap, AWVS, Nessus, AppScan, WebInspect, Netsparker, Nikto e RSAS |
Não |
Pro ou superior |
|
Collaborative Defense |
IPs listados na biblioteca de IPs maliciosos da Alibaba Cloud |
Não |
Pro ou superior |
Configurar proteção contra varredura
Faça login no console do WAF.
Na barra de navegação superior, selecione o grupo de recursos e a região onde a instância do WAF está implantada. Selecione Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Protection Configurations > Website Protection.
Na parte superior da página Website Protection, selecione o nome de domínio na lista suspensa Switch Domain Name.

-
Na aba Access Control/Throttling, localize a seção Scan Protection.

Ao ativar qualquer política de proteção contra varredura, todas as solicitações para o site passam pela verificação dessa política. Para isentar solicitações que atendem a condições específicas, configure uma lista de permissões para Access Control/Throttling. Para mais informações, consulte Configurar uma lista de permissões para Access Control/Throttling .
Ative e configure cada política conforme necessário.
Bloqueio de IPs que iniciam ataques web de alta frequência
Esta política monitora ataques web de cada IP de cliente em uma janela de tempo contínua. Se a contagem de ataques de um único IP exceder o limiar configurado, o WAF bloqueará esse IP pela duração especificada.
Ative Blocking IPs Initiating High-frequency Web Attacks.
Clique em Settings.
-
Na caixa de diálogo Rule Setting, configure os seguintes parâmetros:
Para estabelecer uma linha de base adequada, selecione um modo integrado na seção Mode. Ajuste parâmetros individuais após selecionar um modo, se necessário.Parâmetro
Descrição
Inspection Time Range
Janela de tempo contínua em que o WAF conta ataques web de cada IP de cliente. Uma janela mais longa captura campanhas de ataque sustentadas e de taxa mais baixa.
The number of attacks exceeds
Limiar de contagem de ataques por IP dentro do intervalo de inspeção. O WAF aciona o bloqueio quando um único IP excede essa contagem. Defina um valor menor para capturar atacantes mais agressivos ou um valor maior para reduzir falsos positivos de tráfego legítimo, porém ruidoso.
Blocked IP Addresses
Tempo durante o qual o IP permanece bloqueado após a ultrapassagem do limiar. Durações maiores oferecem mais proteção, mas atrasam a recuperação de IPs legítimos sinalizados incorretamente.
Modo
Quando usar
Normal Mode
Recomendado para a maioria dos ambientes de produção com volumes típicos de ataque
Strict Mode
Use durante períodos de atividade de ataque elevada ou ativa. Reduz os limiares para bloquear de forma mais agressiva
Flexible Mode
Adequado quando o ambiente possui crawlers legítimos, porém agressivos, ou clientes automatizados de alto volume que disparam falsos positivos
Clique em Confirm.
Para desbloquear um IP bloqueado por esta política, clique em Unblock IP Address.
Prevenção contra path traversal
Esta política bloqueia um IP de cliente que envia alto volume de solicitações por muitos diretórios diferentes, com grande proporção de respostas HTTP 404. Esse é um padrão típico de varredura automatizada de diretórios. O bloqueio ocorre apenas se as três condições forem atendidas simultaneamente.
Ative Directory Traversal Prevention.
Clique em Settings.
-
Na caixa de diálogo Rule Setting, configure os seguintes parâmetros:
Selecione um modo integrado na seção Mode como ponto de partida:Parâmetro
Descrição
Inspection Time Range
Janela de tempo em que o WAF avalia o padrão de solicitação do IP do cliente.
The total requests exceed
Contagem mínima total de solicitações de um único IP dentro do intervalo de inspeção. Filtra clientes de baixo volume que acessam alguns caminhos inexistentes por acaso.
And the percentage of responses with 404 exceeds
Proporção dessas solicitações que deve retornar HTTP 404. Usuários legítimos ocasionalmente acessam páginas inexistentes, mas uma alta taxa de 404 indica sondagem sistemática.
Directory number
Número de diretórios distintos que o IP deve ter sondado. Uma alta contagem de diretórios distingue o path traversal sistemático de acessos repetidos a um único caminho inexistente.
Blocked IP Addresses
Tempo durante o qual o IP permanece bloqueado após todos os limiares serem atingidos.
Modo
Quando usar
Normal Mode
Recomendado para a maioria dos ambientes de produção
Strict Mode
Use quando o site estiver sob ataques ativos de path traversal. Torna todos os limiares mais restritivos
Flexible Mode
Indicado para sites com muitas respostas 404 legítimas por design, como APIs REST com caminhos de recursos dinâmicos
Clique em Confirm.
Para desbloquear um IP bloqueado por esta política, clique em Unblock IP Address.
Bloqueio de ferramentas de varredura
O WAF identifica solicitações comparando-as com impressões digitais comportamentais de scanners conhecidos. Sempre que uma solicitação corresponder à impressão digital de um scanner, o WAF a bloqueará.
Ative Scanning Tool Blocking para habilitar essa detecção. Desative-a para parar de bloquear solicitações originadas por scanners.
Nenhuma configuração adicional é necessária.
Defesa colaborativa
O WAF bloqueia todas as solicitações de acesso de IPs presentes na biblioteca de IPs maliciosos da Alibaba Cloud. Qualquer solicitação originada de um IP nesta biblioteca será bloqueada.
Ative Collaborative Defense para habilitar esse bloqueio. Desative-a para parar de bloquear IPs da biblioteca de IPs maliciosos.
Nenhuma configuração adicional é necessária.
Próximos passos
Para excluir IPs específicos ou padrões de solicitação das verificações de proteção contra varredura, configure uma lista de permissões para Access Control/Throttling.